20.7.2026 WordPressin kriittinen haavoittuvuus
WordPress julkaisi korjaukset kahteen haavoittuvuuteen, joiden ketjuttaminen (wp2shell) mahdollistaa etäkoodin suorittamisen haavoittuvissa WordPress-asennuksissa ilman tunnistautumista. Haavoittuvuuden hyväksikäyttöä on jo havaittu, joten haavoittuvuudelle alttiille asennuksille tulee korjauksen välittömän asentamisen lisäksi myös suorittaa tutkinta mahdollisen tapahtuneen tietomurron varalta.
Haavoittuvuuden yhteenveto
CVE-tunnisteet: CVE-2026-63030, CVE-2026-60137
Vakavuus: 9.8 (CVSS 3.1 kriittinen)
Kohde: WordPress Core
Vaikutus: Mahdollistaa etäkoodin suorittamisen WordPress-asennuksissa ilman kirjautumista
Korjaustoimet: Suorita korjaustoimet valmistajan tiedotteen mukaisesti
Haavoittuvuuden kohde
CVE-2026-60137 koskee WordPress versioita:
- 6.8.0 - 6.8.5
- 6.9.0 - 6.9.4
- 7.0.0 - 7.0.1
CVE-2026-63030 koskee WordPress versioita:
- 6.9.0 - 6.9.4
- 7.0.0 - 7.0.1
Koko wp2shell-hyökkäysketju joka mahdollistaa etäkoodin suorittamisen (RCE) koskee WordPress-versioita:
- 6.9.0 - 6.9.4
- 7.0.0 - 7.0.1
Mitä voin tehdä?
Päivitä välittömästi haavoittuvat WordPress asennukset uusimpaan korjattuun versioon valmistajan ohjeiden mukaisesti. On tärkeää myös varmistaa, että automaattipäivitysten kautta mahdollisesti asentunut korjattu version on käytössä.
Tarkista haavoittuvien asennuksien konfiguraatiot sekä lokitiedot mahdollisten murtojälkien varalta. Ota haavoittuvista ympäristöistä levy- ja muistidumpit talteen mahdollisen myöhemmän tietomurtotutkinnan varalle.
WP.one palvelussamme lähtökohtaisesti Wordpress core päivittyy automaattisesti.
Zoner Care palvelun piirissä olevat Wordpress asennukset päivitetään puolestasi.
https://www.kyberturvallisuuskeskus.fi/fi/haavoittuvuudet/haavoittuvuus-2026-18